つみかさね

CVE-2026-56382

High(7.2)

Craft CMS 管理者による FieldsControllerのRCE CVE-2026-56382:影響範囲と対応方法

公開日: 2026-06-22データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
craftcms/cmsPixel & Tonic>= 5.5.0, <= 5.9.13

対応ガイド

high|推奨セキュリティ修正影響: 限定的

推奨アクション

  1. 1Craft CMS のバージョンが 5.5.0〜5.9.13 の範囲かどうか確認する
  2. 25.9.14 以降へアップデートする
  3. 3本番環境では allowAdminChanges を false に設定する

影響対象

Craft CMS 5.5.0〜5.9.13でallowAdminChangesが有効な環境

補足

  • -管理者権限が必要なため、信頼できる管理者のみがアクセスできる環境では直接的なリスクは低くなります
CVECraft CMSRCEコードインジェクションCWE-94

概要

CMS プラットフォーム Craft CMS(バージョン 5.5.0〜5.9.13)の FieldsController::actionRenderCardPreview() メソッドが、POST パラメーター fieldLayoutConfigComponent::cleanseConfig() でサニタイズせずに Fields::createLayout() に渡しています。認証済みの管理者ユーザーが Yii2 のイベントハンドラ('on init' キーなど)を注入することで、サーバー上で任意の PHP コードを実行できます。環境変数(データベース認証情報、CRAFT_SECURITY_KEY など)の漏洩にもつながります。

権限が管理者(admin)に限定されているため CVSS は 7.2 ですが、allowAdminChanges が有効な環境では深刻度が高まります。

CVSSベクトル

項目
スコア7.2 (HIGH)
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredHigh
User InteractionNone
ScopeUnchanged
ConfidentialityHigh
IntegrityHigh
AvailabilityHigh

影響を受けるソフトウェア

製品ベンダーバージョン
craftcms/cmsPixel & Tonic>= 5.5.0, <= 5.9.13

修正バージョンと回避策

  • 修正バージョン: Craft CMS 5.9.14 以降
  • 回避策: allowAdminChangesfalse に設定する(本番環境での推奨設定)

関連リンク


データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC) AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。